Choisir une plateforme GRC cyber : les critères
Mis à jour le
Commencer par le besoin
Le bon choix dépend de ce que l'organisation doit produire : des analyses de risque EBIOS RM pour homologuer des systèmes, un suivi de conformité multi-référentiels (NIS2, DORA, ISO/IEC 27001), une gestion des tiers, ou tout cela à l'échelle d'un groupe. Écrire trois à cinq cas d'usage concrets avant toute démonstration permet de comparer les solutions sur le même terrain.
Les critères ci-dessous sont neutres : ils valent pour toutes les solutions du panorama.
1. Label EBIOS Risk Manager de l'ANSSI
Le label atteste qu'un logiciel respecte le cahier des charges de la méthode EBIOS Risk Manager. L'ANSSI publie, pour chaque solution labellisée, la version couverte pour chaque mode de déploiement : Standalone, Client-Serveur, SaaS.
À vérifier : la version et le mode proposés correspondent-ils à ceux qui sont labellisés ? Pour une solution non labellisée, une démarche est-elle en cours ? L'ANSSI ne publie que les projets que les éditeurs acceptent de rendre publics.
2. Référentiels livrés et correspondances
Les éditeurs annoncent de quelques référentiels à plus d'une centaine, présentés de façons diverses (catalogues, exigences reliées à des contrôles, des mesures et des preuves, import de référentiels internes). Les correspondances entre référentiels (par exemple NIS2 via le ReCyF de l'ANSSI, DORA, ISO/IEC 27001, guide d'hygiène) permettent d'évaluer un contrôle une fois pour plusieurs exigences.
À vérifier : la présence des référentiels utiles à votre contexte, leur version, la façon dont exigences, mesures et preuves sont reliées, les correspondances entre référentiels et le rythme de mise à jour.
3. IA et traitement des données
Les fonctions d'IA annoncées sont variées : assistant conversationnel, agents, suggestions de notation ou de mesures, préremplissage d'une analyse à partir des documents du projet. Pour des données de risque sensibles, trois questions comptent : quel modèle traite les données et où, les données servent-elles à entraîner un modèle, et comment un expert valide-t-il chaque proposition.
À vérifier : le modèle utilisé (fourni par l'éditeur, par un tiers ou hébergé par le client), la traçabilité des propositions et des validations, la possibilité de désactiver l'IA.
4. Souveraineté, hébergement et déploiement
Les modes courants sont le SaaS (hébergé par l'éditeur ou un hébergeur, parfois qualifié SecNumCloud), l'installation sur site et l'environnement isolé (air-gapped) pour les systèmes sensibles. La juridiction de l'éditeur et de ses sous-traitants est à examiner en plus de la localisation des serveurs.
À vérifier : la liste des sous-traitants, la localisation des sauvegardes, les qualifications et certifications de l'hébergeur, les modes réellement disponibles pour votre contexte.
5. Réversibilité
Une plateforme GRC accumule des années d'analyses et de preuves. La réversibilité se vérifie avant de signer : formats d'export (CSV, JSON, Excel, Word, PDF), export complet ou partiel, conservation des liens entre risques, mesures et preuves, et API.
6. Passage à l'échelle
Pour un groupe ou une organisation multi-entités : gestion de plusieurs périmètres et filiales, consolidation des risques, droits par entité, collaboration simultanée, intégrations (ticketing, CMDB, SIEM, IAM), et capacité à reprendre l'existant sous Excel.
7. DORA : registre d'information et risque tiers
Pour les entités financières, le règlement DORA (UE) 2022/2554 impose de tenir un registre d'information sur les accords contractuels avec les prestataires de services TIC, selon des modèles fixés par des normes techniques d'exécution. Une plateforme peut aider à tenir ce registre, à qualifier les prestataires et à relier contrats, risques et mesures.
À vérifier : la couverture des actes de niveau 2 de DORA, le format d'export du registre attendu par l'autorité de supervision, et le lien avec la gestion des incidents.
8. NIS2 et contexte français
Pour les entités essentielles et importantes au sens de la directive NIS2 (UE) 2022/2555, l'ANSSI publie le ReCyF, document de travail accompagnant la transposition en France. À vérifier : la version du ReCyF intégrée et la façon dont la plateforme suivra les évolutions des textes.
9. Éditeur et accompagnement
Ancienneté, taille de l'équipe, références comparables, feuille de route publique, support et formation : ces éléments se demandent directement à l'éditeur. Les fiches du panorama indiquent ce qui est public et marquent le reste « non précisé publiquement ».
Grille de démonstration
Questions à poser à chaque éditeur, dans les mêmes termes :
- Quelle version et quel mode de déploiement sont couverts par le label EBIOS RM, ou à quel stade est la démarche ?
- Sur notre cas réel, quelles étapes de l'analyse de risque la solution couvre-t-elle de bout en bout ?
- Quels référentiels sont livrés aujourd'hui, dans quelle version, avec quelles correspondances ?
- Quelles fonctions d'IA sont disponibles aujourd'hui, avec quel modèle, où, et avec quelle validation humaine ?
- Où sont hébergées les données, sous quelle juridiction, et quels modes de déploiement sont disponibles ?
- Comment récupérer toutes nos données en fin de contrat ?
- Quelles références comparables pouvez-vous nous présenter ?